
عادت حملة برامج التجسس المتنقلة المعروفة باسم SparkKitty إلى الواجهة بعد أن حذرت تقارير من أن تطبيقات iOS و Android المصابة يمكن أن تعرض عبارات استرداد محافظ العملات المشفرة المخزنة في معارض الهواتف.
يحصل البرنامج الضار على إذن الوصول إلى الصور، ويقوم بجمعها وإرسالها إلى خوادم يتحكم بها المهاجمون.
ومع ذلك، هذا ليس تهديدًا جديدًا اكتشف في يوليو 2026. نشرت كاسبرسكي تقريرًا فنيًا في 23 يونيو 2025، بعد أن عثرت على SparkKitty في متجر تطبيقات Apple، ومتجر Google Play، والقنوات غير الرسمية. وقد جدد مقال حديث لـ Cyberint الاهتمام بنفس عائلة البرامج الضارة.
ربطت كاسبرسكي SparkKitty بـ SparkCat، وهو برنامج سرقة متنقل سابق استخدم تقنية التعرف الضوئي على الحروف (OCR) للبحث في لقطات الشاشة عن عبارات استرداد المحفظة (wallet seed phrases). استخدم SparkKitty طرق تسليم ذات صلة، لكن العديد من العينات قامت بتحميل صور المعرض بدلًا من اختيار الملفات التي تحتوي على كلمات الاسترداد فقط.
كما وجد الباحثون مجموعة ذات صلة استخدمت تقنية التعرف الضوئي على الحروف (OCR) لاختيار صور معينة. وبالتالي، قد يكشف البرنامج الضار عن كلمات المرور ووثائق الهوية ورموز QR. وقالت كاسبرسكي إنها "تعتقد" أن الهدف الرئيسي كان الأصول المشفرة، مع الإشارة إلى أن بعض العينات افتقرت إلى دليل مباشر.
كانت الحملة تعمل منذ فبراير 2024 على الأقل واستهدفت بشكل رئيسي جنوب شرق آسيا والصين. وكما أفادت crypto.news في يونيو 2025، فقد انتشرت من خلال أدوات العملات المشفرة المزيفة، وتطبيقات التواصل الاجتماعي المعدلة، ومنتجات القمار، وتطبيقات أخرى.
في أبريل 2026، أبلغت كاسبرسكي عن وجود نسخة جديدة من SparkCat في تطبيقين بمتجر App Store وتطبيق واحد بمتجر Google Play. أظهر هذا الاكتشاف استمرار استخدام سرقة المعرض القائمة على تقنية التعرف الضوئي على الحروف (OCR)، لكنه لم يؤكد عودة SparkKitty نفسه.
على نظام iOS، وجد الباحثون تعليمات برمجية ضارة داخل أطر عمل معدلة تحاكي مكتبات التطوير الشائعة، بما في ذلك AFNetworking و Alamofire. أخفت إصدارات أخرى الحمولة الضارة في ملف مشوش يحمل اسم libswiftDarwin.dylib أو وضعته مباشرة داخل التطبيق.
بعد التشغيل، يتصل البرنامج الضار بالبنية التحتية البعيدة ويطلب الوصول إلى معرض الصور. وبمجرد موافقة المستخدم على الطلب، فإنه يراقب الصور ويقوم بتحميل الملفات التي لم يرسلها سابقًا. كما يمكنه جمع الصور المضافة حديثًا.
على نظام Android، ظهر SparkKitty في إصدارات Java و Kotlin. عملت بعض العينات كوحدات Xposed على الأجهزة التي تم عمل روت لها. اتصلت هذه العينات بخوادم القيادة ونقلت الصور مع معلومات حول الجهاز والتطبيق المصاب.
يختلف هذا النهج عن البرامج الضارة التي تسجل ضغطات المفاتيح أو تستبدل عناوين المحافظ المنسوخة. وكما ذكرت crypto.news في يونيو 2026، تتبعت مايكروسوفت برامج ضارة منفصلة (clipper malware) كانت تراقب الحافظة، وتسرق بيانات اعتماد المحفظة، وتدعم أوامر الأبواب الخلفية.
عثرت كاسبرسكي على تطبيق مراسلة لنظام Android بوظائف تبادل العملات المشفرة على Google Play. سجل التطبيق، الذي يحمل اسم SOEX، أكثر من 10,000 عملية تثبيت قبل أن تزيله Google بعد تلقيها تقرير الباحثين.
كما عثر الفريق على تطبيق عملات مشفرة لنظام iOS يسمى 币coin في متجر تطبيقات Apple. قامت كاسبرسكي بتنبيه Apple وقامت بتحديث تقريرها في 25 يونيو 2025، لتفيد بأن Apple قد أزالت التطبيق. لم يحدد الباحثون ما إذا كان المطورون قد أضافوا البرنامج الضار عمدًا.
انتشرت إصدارات أخرى عبر مواقع الويب المزيفة، وتطبيقات TikTok المعدلة، ومنتجات القمار، وحزم Android المثبتة مباشرة. أساءت بعض حملات iPhone استخدام أدوات التزويد الخاصة بالشركات (enterprise provisioning tools)، والتي تسمح للمؤسسات بتوزيع التطبيقات الداخلية خارج متجر التطبيقات العام.
لا يؤكد أحدث التقارير أن التطبيقات المذكورة عادت إلى المتاجر الرسمية في يوليو 2026. كما أنها لا تقدم عددًا مؤكدًا للضحايا أو إجمالي خسائر العملات المشفرة. تمت إزالة القوائم الأصلية، بينما قد لا تزال النسخ المحملة جانبيًا (sideloaded) متداولة.
عادةً ما تحتوي عبارة الاسترداد (seed phrase) على 12 أو 24 كلمة يمكنها استعادة كل مفتاح خاص مرتبط بمحفظة ذاتية الحفظ. يمكن لأي شخص يحصل على هذه الكلمات إعادة إنشاء المحفظة ونقل أصولها. لا يمكن لتغيير كلمة مرور التطبيق تأمين عبارة استرداد مكشوفة.
يجب على المستخدمين عدم الاحتفاظ بعبارات الاسترداد (seed phrases) في لقطات الشاشة، أو الألبومات السحابية، أو مسودات البريد الإلكتروني، أو تطبيقات الملاحظات. يوصي دليل محفظة crypto.news لعام 2026 بكتابة العبارة على الورق أو تسجيلها على المعدن، ثم تخزينها بأمان دون اتصال بالإنترنت.
يجب على المستخدمين مراجعة أذونات الصور وإزالة الوصول من التطبيقات التي لا تحتاج إليها. يجب عليهم تجنب المتاجر غير الرسمية، والتطبيقات المعدلة، وروابط التنزيل غير المعروفة. يقلل الإدراج الرسمي بعض المخاطر ولكنه لا يلغي الحاجة إلى التحقق من المطور والأذونات المطلوبة.
أي شخص يعتقد أن SparkKitty قد كشف عن عبارة استرداد (seed phrase) يجب أن ينشئ محفظة جديدة على جهاز نظيف وينقل الأصول المتبقية فورًا. يجب على المستخدم بعد ذلك إزالة التطبيق المشتبه به، وتحديث الجهاز، وتدوير بيانات الاعتماد المخزنة في صور المعرض.
جددت التقارير الحالية التحذير بشأن SparkKitty، لكن السجل الفني العام يعيد أصل الحملة إلى إفصاح كاسبرسكي في عام 2025 بدلًا من اكتشاف جديد في يوليو 2026.